Ba nhóm đe dọa gián điệp mạng riêng biệt nghi ngờ của Nga đã bị phát hiện lạm dụng các luồng xác thực hợp pháp để nhắm mục tiêu vào các cá nhân làm việc trong các lĩnh vực học thuật, hàng không vũ trụ và quốc phòng, chính phủ và các tổ chức nghiên cứu trên khắp Châu Âu, cũng như các học viện và tổ chức nghiên cứu tại Hoa Kỳ.
Các nhóm này bao gồm UNC6293, UNC7005 và UNC5976.
"Các nhóm này thực hiện các chiến dịch phishing kiên trì và thích ứng, sử dụng các chiến thuật social engineering tinh vi để xâm nhập các tài khoản cá nhân trên nhiều nền tảng," các nhà nghiên cứu Gabby Roncone và Wesley Shields từ Google Threat Intelligence Group (GTIG) cho biết trong một báo cáo được công bố hôm nay.
UNC6293, được gã khổng lồ công nghệ và Citizen Lab mô tả lần đầu vào tháng 6 năm 2025, được đánh giá là một nhóm con của Ice Relic (trước đây là APT29), còn được theo dõi dưới các tên gọi khác như Cozy Bear và Midnight Blizzard. Nhóm tin tặc này trước đây được cho là đứng sau một chiến dịch lạm dụng tính năng mật khẩu ứng dụng cụ thể (application specific passwords) của tài khoản Google để giành quyền kiểm soát tài khoản nạn nhân.
Kể từ đó, tác nhân đe dọa này đã tiếp tục tham gia vào các chiến dịch phishing có quy mô nhỏ, thường nhắm mục tiêu vào ít hơn năm người dùng cùng lúc, đồng thời giả mạo các quan chức Bộ Ngoại giao để thực hiện phishing mật khẩu ứng dụng. Tên ứng dụng và nội dung mồi nhử xoay quanh các chủ đề ngoại giao và các hội nghị hoặc cuộc họp sắp tới, một số trong đó đã được Volexity nhấn mạnh vào tháng 12 năm 2025.
Gần đây nhất là vào tháng 6 năm 2026, Google cho biết họ đã quan sát thấy tác nhân đe dọa thực hiện OAuth phishing bằng cách yêu cầu mục tiêu chia sẻ URL đầy đủ hoặc mã xác minh sau khi thực hiện đăng nhập hợp pháp vào một nhà cung cấp bên thứ ba. Khi mã xác minh được yêu cầu được cung cấp, nó cho phép kẻ tấn công truy cập vào tài khoản của mục tiêu.
UNC5976, nhóm đe dọa thứ hai tập trung vào xác thực, đã được phát hiện sử dụng các kỹ thuật OAuth phishing và tự động hóa việc thu thập token bằng cách lạm dụng cơ sở hạ tầng đám mây. Kẻ thù này được cho là đã hoạt động ít nhất từ tháng 3 năm 2026.
"Để thực hiện các chiến dịch OAuth phishing này, UNC5976 đã mua các tên miền, thường sử dụng các tên miền liên quan đến chia sẻ tệp, sau đó tạo một dự án đám mây liên quan đến tên miền đó," GTIG cho biết. "Các tên miền này lưu trữ một trang chia sẻ tệp giả mạo. Sau khi mục tiêu truy cập trang web trong vài giây, trang sẽ hiển thị một hộp thoại đăng nhập bật lên."
Hộp thoại bật lên có nút "Tiếp tục với Google" mà nếu được nhấp vào, sẽ chuyển hướng nạn nhân đến trang đăng nhập Google OAuth hợp pháp, yêu cầu họ đăng nhập để tiếp tục. Sau khi xác thực thành công, nạn nhân được gửi đến một URL dự án Google Cloud lưu trữ các script độc hại được thiết kế để lấy authentication token từ URL và chuẩn bị để sử dụng sau này.
Tác nhân đe dọa ước tính đã tạo ra không dưới 12 tên miền mới và cơ sở hạ tầng liên quan kể từ tháng 3 năm 2026, tất cả đều đã bị Google vô hiệu hóa. Các hành động này được cho là đã thúc đẩy UNC5976 chuyển hướng từ cơ sở hạ tầng của Google sang các nhà cung cấp khác để lưu trữ các trang phishing của họ.
Ngoài ra, UNC5976 đã bị quan sát thấy lạm dụng một plugin Excel giả mạo có tên mã là HEADRUSH, được sử dụng để phân phối một trình tải xuống HTML Application (HTA). Mã độc này, được phát hiện vào tháng 4 năm 2026, được phân phối thông qua một tên miền giả mạo một viện nghiên cứu của Ukraine. Có những dấu hiệu cho thấy công cụ này có thể đã được sử dụng để nhắm mục tiêu vào một công ty hàng không vũ trụ và hình ảnh của Ukraine, mặc dù phạm vi lây nhiễm đầy đủ vẫn chưa được xác định.
"Trọng tâm hoạt động của nhóm chủ yếu tập trung vào quân sự, hàng không vũ trụ, cơ sở công nghiệp quốc phòng và các tổ chức phi chính phủ/nghiên cứu," Google cho biết. "Phần lớn các mục tiêu địa lý của nhóm tập trung vào Ukraine và Armenia."
UNC7005 Sử dụng Nhiều Thủ đoạn Đa dạng
Tác nhân đe dọa nổi lên như trọng tâm nghiên cứu của GTIG là UNC7005 (còn gọi là Storm-2945), được xác định vào tháng 2 năm 2026 và được phát hiện chủ yếu nhắm mục tiêu vào các nhân viên học thuật, ngoại giao và phi lợi nhuận trên khắp Ukraine, Tây Âu và Hoa Kỳ.
Cả UNC6293 và UNC7005 đều được cho là có liên quan đến một nhóm con trong Ice Relic tập trung vào các hoạt động truy cập ban đầu (initial access), trong khi dựa vào các residential proxy thương mại cho các hoạt động sau khi xâm nhập. Giống như UNC6293, UNC7005 đã tiến hành các hoạt động phishing mật khẩu ứng dụng có chọn lọc cao nhắm vào các cá nhân mà Điện Kremlin quan tâm.
Nhóm tin tặc này cũng tham gia vào các hoạt động device code phishing nhắm vào cả tài khoản Microsoft và WhatsApp, trong đó các chiến dịch nhắm vào Microsoft sử dụng email phishing chứa lời mời tham dự các sự kiện và hội nghị ngoại giao. Các thông báo này nhúng một liên kết đến một trang web do kẻ tấn công kiểm soát, trang web này sẽ thu thập thông tin người truy cập và sau đó nhắc họ xác nhận việc tham gia sự kiện cũng như nêu sở thích về món chính và rượu vang của họ.
Đáng chú ý là việc sử dụng các mồi nhử liên quan đến rượu vang đã là một chủ đề lặp đi lặp lại trong các cuộc tấn công của Ice Relic kể từ tháng 4 năm 2023. Một số khía cạnh của hoạt động này đã được Zscaler đặt tên mã là SPIKEDWINE.
"Vào tháng 5 và tháng 6 năm 2026, UNC7005 đã thực hiện các hoạt động social engineering giả mạo WhatsApp," Google cho biết. "Các trang phishing do kẻ tấn công phân phối lừa các mục tiêu liên kết tài khoản WhatsApp của họ với một thiết bị do kẻ tấn công kiểm soát để tham gia cuộc gọi, trò chuyện hoặc chia sẻ tài liệu WhatsApp an toàn. Kẻ tấn công cũng thực hiện nhiều phương pháp xâm nhập khác sau khi thiết bị được liên kết."
Khi trang web được truy cập, mục tiêu sẽ được yêu cầu cung cấp số điện thoại. Số điện thoại này sau đó được sử dụng để tạo yêu cầu liên kết thiết bị WhatsApp hợp pháp với thiết bị của kẻ tấn công, sau đó trang sẽ hiển thị mã QR và mã liên kết hợp pháp cho mục tiêu cùng với các hướng dẫn để người dùng liên kết thiết bị của họ.
Sau khi tài khoản của mục tiêu được liên kết thành công với thiết bị WhatsApp của kẻ tấn công, trang phishing sẽ hiển thị thêm một lời nhắc người dùng tham gia cuộc gọi thoại, trò chuyện mã hóa hoặc tải xuống tệp. Nếu nạn nhân tham gia cuộc gọi thoại, nó sẽ kích hoạt việc thực thi JavaScript để ghi lại âm thanh và video của họ, đồng thời gửi bản ghi đến điểm cuối command-and-control (C2).
Nếu tùy chọn trò chuyện mã hóa được chọn, JavaScript sẽ nhắc mục tiêu sao chép tên người dùng và mật khẩu được cung cấp để đăng nhập vào một URL phụ. Bản chất chính xác của việc tải xuống tệp vẫn chưa được xác định.
Khoảng tháng 5 năm 2026, UNC7005 cũng được cho là đã tăng cường kỹ thuật của mình với các infostealers phổ biến như Vidar và Atomic (còn gọi là AMOS) để đánh cắp dữ liệu từ các máy chủ Windows và macOS. Mục tiêu là các học giả, nhà ngoại giao và nhà nghiên cứu tại Hoa Kỳ tập trung vào Nga và các quốc gia thuộc Liên Xô cũ, thông qua các email phishing chứa liên kết đến các URL độc hại.
Vào đầu tháng 8 năm 2026, UNC7005 bắt đầu các hoạt động Google account OAuth phishing bằng cơ sở hạ tầng đám mây. Kể từ ngày 31 tháng 7 năm 2026, UNC7005 đã đăng ký các tên miền giả mạo Trung tâm Điều hành Phần Lan (FOC) hợp pháp, cơ quan hỗ trợ các công ty Phần Lan trong thị trường quốc phòng và an ninh, đặc biệt là trong bối cảnh của NATO.
Người dùng điều hướng đến tên miền này sẽ bị chuyển hướng đến trang đăng nhập Google OAuth hợp pháp. Sau khi xác thực thành công, nạn nhân sẽ được gửi đến một dự án đám mây chưa được xác minh do kẻ tấn công kiểm soát để đánh cắp authentication tokens và cho phép tác nhân đe dọa chiếm quyền điều khiển tài khoản của họ.
Những nỗ lực này cũng trùng khớp với một chiến dịch có tên CaptiveCrunch, được ReliaQuest và Microsoft ghi nhận vào cuối tháng trước. Hoạt động này đặc biệt nhắm mục tiêu vào các cổng Wi-Fi công cộng (captive portals) tại các địa điểm như khách sạn, trung tâm hội nghị và sân bay ở Mỹ và những nơi khác để âm thầm chuyển hướng người dùng đến cơ sở hạ tầng do kẻ tấn công kiểm soát nhằm đánh cắp thông tin xác thực.
Hoạt động này bao gồm việc giành quyền truy cập quản trị vào các cổng Wi-Fi để sửa đổi cấu hình thiết bị và sử dụng DNS poisoning để định tuyến lại lưu lượng truy cập web thông thường. Theo Microsoft, các cuộc tấn công thao túng lưu lượng này đã diễn ra từ đầu tháng 5 năm 2026.
Ngoài việc chuyển hướng người dùng, tác nhân đe dọa còn tận dụng vị trí AitM của mình để phân phối phần mềm độc hại giả dạng các bản cập nhật trình duyệt hoặc hệ điều hành. Điều này có thể dẫn đến việc triển khai một remote access trojan (RAT) dựa trên Go có tên là CornFlake RAT hoặc một payload PowerShell có tên là ChocoShell (còn gọi là CHERRYPIE).
ChocoShell là một infostealer dựa trên PowerShell được sử dụng để đánh cắp cookie phiên trình duyệt bằng cách vượt qua các bảo vệ App-Bound Encryption (ABE) của Chrome, mật khẩu đã lưu, Microsoft 365 Single Sign-On (SSO) tokens và thông tin đăng nhập Wi-Fi. Bằng chứng cho thấy phần mềm độc hại này có khả năng được tạo ra bởi một mô hình ngôn ngữ lớn (LLM).
Toàn bộ hoạt động được quản lý thông qua một bảng điều khiển C2 tập trung, dựa trên web có tên là FruitStone, được ngụy trang dưới tên "CloudSync Console" để tránh bị phát hiện.
CaptiveCrunch và Khả năng Tấn công Chuỗi cung ứng
Hơn nữa, việc theo dõi chiến dịch này của Lumen Black Lotus Labs đã làm dấy lên khả năng tác nhân đe dọa đã xâm nhập vào một số Nhà cung cấp Dịch vụ Được quản lý (MSPs), sau đó lạm dụng mối quan hệ tin cậy với khách hàng của họ trong một cuộc tấn công chuỗi cung ứng.
Dữ liệu từ Lumen đã xác định khoảng 70 địa chỉ IP nạn nhân, trong đó 40 IP duy nhất đã gửi yêu cầu DNS đến các C2 liên quan đến CaptiveCrunch. 30 địa chỉ IP duy nhất khác đã được tìm thấy đang giao tiếp với cơ sở hạ tầng AitM của tác nhân đe dọa để thu thập token.
GTIG cho biết: "Sự kết hợp của các chiến thuật này không chỉ cho phép kẻ tấn công thực hiện các hoạt động đánh cắp dữ liệu nhanh chóng mà còn tạo cơ hội cho kẻ tấn công tiếp tục phishing các mục tiêu quan trọng từ các tài khoản hợp pháp đã bị xâm nhập."